|
|
|
![]() |
|
Strumenti |
![]() |
#4161 | |
Senior Member
Iscritto dal: Jun 2003
Città: ..By The Sea..
Messaggi: 564
|
Quote:
Ciao!
__________________
Without Contraries is no Progression... |
|
![]() |
![]() |
![]() |
#4162 | |
Senior Member
Iscritto dal: Jun 2003
Città: ..By The Sea..
Messaggi: 564
|
Quote:
Ciao!
__________________
Without Contraries is no Progression... |
|
![]() |
![]() |
![]() |
#4163 |
Member
Iscritto dal: Mar 2006
Città: Venezia
Messaggi: 111
|
GMER 1.0.12.11889 - http://www.gmer.net
Rootkit scan 2006-11-19 16:13:39 Windows 5.1.2600 Service Pack 2 ---- System - GMER 1.0.12 ---- SSDT \SystemRoot\System32\vsdatant.sys ZwConnectPort SSDT \SystemRoot\System32\vsdatant.sys ZwCreateFile SSDT \SystemRoot\System32\vsdatant.sys ZwCreateKey SSDT \SystemRoot\System32\vsdatant.sys ZwCreatePort SSDT \SystemRoot\System32\vsdatant.sys ZwCreateProcess SSDT \SystemRoot\System32\vsdatant.sys ZwCreateProcessEx SSDT \SystemRoot\System32\vsdatant.sys ZwCreateSection SSDT \SystemRoot\System32\vsdatant.sys ZwCreateWaitablePort SSDT \SystemRoot\System32\vsdatant.sys ZwDeleteFile SSDT \SystemRoot\System32\vsdatant.sys ZwDeleteKey SSDT \SystemRoot\System32\vsdatant.sys ZwDeleteValueKey SSDT \SystemRoot\System32\vsdatant.sys ZwDuplicateObject SSDT \SystemRoot\System32\vsdatant.sys ZwLoadKey SSDT \SystemRoot\System32\vsdatant.sys ZwOpenFile SSDT \SystemRoot\System32\vsdatant.sys ZwOpenProcess SSDT \SystemRoot\System32\vsdatant.sys ZwOpenThread SSDT \SystemRoot\System32\vsdatant.sys ZwReplaceKey SSDT \SystemRoot\System32\vsdatant.sys ZwRequestWaitReplyPort SSDT \SystemRoot\System32\vsdatant.sys ZwRestoreKey SSDT \SystemRoot\System32\vsdatant.sys ZwSecureConnectPort SSDT \SystemRoot\System32\vsdatant.sys ZwSetInformationFile SSDT \SystemRoot\System32\vsdatant.sys ZwSetValueKey SSDT \SystemRoot\System32\vsdatant.sys ZwTerminateProcess ---- Kernel code sections - GMER 1.0.12 ---- .text ntkrnlpa.exe!ZwCallbackReturn + 23E4 805010E8 12 Bytes .text ntkrnlpa.exe!ZwCallbackReturn + 2424 80501128 8 Bytes .text ntkrnlpa.exe!ZwYieldExecution + 28BC 805010E8 12 Bytes .text ntkrnlpa.exe!ZwYieldExecution + 28FC 80501128 8 Bytes ---- User code sections - GMER 1.0.12 ---- .text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] kernel32.dll!LoadResource 7C80A065 7 Bytes JMP 27001960 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll .text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] kernel32.dll!FindResourceExW 7C80AB10 7 Bytes JMP 270018E0 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll .text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] kernel32.dll!FindResourceW 7C80BA56 7 Bytes JMP 27001860 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll .text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] kernel32.dll!SizeofResource 7C80BAF1 7 Bytes JMP 27001A00 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll .text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] kernel32.dll!LockResource 7C80C6CF 5 Bytes JMP 27001A90 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll .text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] kernel32.dll!SetUnhandledExceptionFilter 7C810386 5 Bytes JMP 004E12D0 C:\Programmi\MSN Messenger\msnmsgr.exe .text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] kernel32.dll!CreateEventA 7C81E4BD 5 Bytes JMP 27001650 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll .text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] USER32.dll!PeekMessageW 77D19278 5 Bytes JMP 27003510 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll .text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] USER32.dll!CreateWindowExW 77D21AD5 5 Bytes JMP 27003020 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll .text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] USER32.dll!SetWindowRgn 77D21DE0 7 Bytes JMP 27004840 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll .text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] USER32.dll!CreateDialogParamW 77D3629F 5 Bytes JMP 27004BC0 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll .text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] USER32.dll!SetWindowPlacement 77D3FBEA 5 Bytes JMP 27004760 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll .text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] USER32.dll!FlashWindow 77D55C9D 5 Bytes JMP 270048E0 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll .text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] USER32.dll!MessageBoxIndirectW 77D660B7 5 Bytes JMP 27004D20 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll .text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] USER32.dll!TrackPopupMenuEx 77D6CAFE 5 Bytes JMP 27003CE0 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll .text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] WS2_32.dll!send 71A3428A 5 Bytes JMP 27009360 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll .text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] WS2_32.dll!WSARecv 71A34318 5 Bytes JMP 27009150 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll .text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] WS2_32.dll!recv 71A3615A 5 Bytes JMP 27008FC0 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll .text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] WS2_32.dll!WSASend 71A36233 5 Bytes JMP 270094E0 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll .text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] WS2_32.dll!closesocket 71A39639 5 Bytes JMP 270096F0 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll .text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] SHELL32.dll!Shell_NotifyIconW 7CA47CE1 5 Bytes JMP 27002960 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll .text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] ole32.dll!CoInitializeEx 774C42F3 5 Bytes JMP 27001AF0 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll .text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] ole32.dll!CoRegisterClassObject 77511BFC 5 Bytes JMP 27001BF0 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll .text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] WININET.dll!HttpOpenRequestA 77194AC5 5 Bytes JMP 27007F50 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll .text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] WININET.dll!InternetCloseHandle 771961DC 5 Bytes JMP 27008230 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll .text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] WININET.dll!HttpSendRequestA 771976B8 5 Bytes JMP 27008180 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll .text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] WININET.dll!InternetReadFile 77199555 5 Bytes JMP 270080B0 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll ---- Devices - GMER 1.0.12 ---- Device \Driver\Tcpip \Device\Ip IRP_MJ_CREATE [EE8242A0] vsdatant.sys Device \Driver\Tcpip \Device\Ip IRP_MJ_CLOSE [EE8242A0] vsdatant.sys Device \Driver\Tcpip \Device\Ip IRP_MJ_DEVICE_CONTROL [EE8242A0] vsdatant.sys Device \Driver\Tcpip \Device\Ip IRP_MJ_INTERNAL_DEVICE_CONTROL [F7B4685A] avgtdi.sys Device \Driver\Tcpip \Device\Ip IRP_MJ_CLEANUP [EE8242A0] vsdatant.sys Device \Driver\Tcpip \Device\Tcp IRP_MJ_CREATE [EE8242A0] vsdatant.sys Device \Driver\Tcpip \Device\Tcp IRP_MJ_CLOSE [EE8242A0] vsdatant.sys Device \Driver\Tcpip \Device\Tcp IRP_MJ_DEVICE_CONTROL [EE8242A0] vsdatant.sys Device \Driver\Tcpip \Device\Tcp IRP_MJ_INTERNAL_DEVICE_CONTROL [F7B4685A] avgtdi.sys Device \Driver\Tcpip \Device\Tcp IRP_MJ_CLEANUP [EE8242A0] vsdatant.sys Device \Driver\Tcpip \Device\Udp IRP_MJ_CREATE [EE8242A0] vsdatant.sys Device \Driver\Tcpip \Device\Udp IRP_MJ_CLOSE [EE8242A0] vsdatant.sys Device \Driver\Tcpip \Device\Udp IRP_MJ_DEVICE_CONTROL [EE8242A0] vsdatant.sys Device \Driver\Tcpip \Device\Udp IRP_MJ_INTERNAL_DEVICE_CONTROL [F7B4685A] avgtdi.sys Device \Driver\Tcpip \Device\Udp IRP_MJ_CLEANUP [EE8242A0] vsdatant.sys Device \Driver\Tcpip \Device\RawIp IRP_MJ_CREATE [EE8242A0] vsdatant.sys Device \Driver\Tcpip \Device\RawIp IRP_MJ_CLOSE [EE8242A0] vsdatant.sys Device \Driver\Tcpip \Device\RawIp IRP_MJ_DEVICE_CONTROL [EE8242A0] vsdatant.sys Device \Driver\Tcpip \Device\RawIp IRP_MJ_INTERNAL_DEVICE_CONTROL [F7B4685A] avgtdi.sys Device \Driver\Tcpip \Device\RawIp IRP_MJ_CLEANUP [EE8242A0] vsdatant.sys Device \Driver\Tcpip \Device\IPMULTICAST IRP_MJ_CREATE [EE8242A0] vsdatant.sys Device \Driver\Tcpip \Device\IPMULTICAST IRP_MJ_CLOSE [EE8242A0] vsdatant.sys Device \Driver\Tcpip \Device\IPMULTICAST IRP_MJ_DEVICE_CONTROL [EE8242A0] vsdatant.sys Device \Driver\Tcpip \Device\IPMULTICAST IRP_MJ_INTERNAL_DEVICE_CONTROL [F7B4685A] avgtdi.sys Device \Driver\Tcpip \Device\IPMULTICAST IRP_MJ_CLEANUP [EE8242A0] vsdatant.sys ---- Registry - GMER 1.0.12 ---- Reg \Registry\USER\S-1-5-21-1220945662-1844237615-839522115-1004\Software\SecuROM\!CAUTION! NEVER DELETE OR CHANGE ANY KEY@?? 0xBD 0xE3 0xAE 0x7D ... Reg \Registry\USER\S-1-5-21-1220945662-1844237615-839522115-1004\Software\SecuROM\!CAUTION! NEVER DELETE OR CHANGE ANY KEY@?? 0x0F 0x8C 0x29 0x8C ... ---- Files - GMER 1.0.12 ---- ADS C:\Documents and Settings\All Users\Dati applicazioni\TEMP:2A81F9CE ADS C:\Documents and Settings\All Users\Dati applicazioni\TEMP:CB0AACC9 ADS C:\Programmi\ATI Technologies\ATI.ACE\skins\CATALYST_Quicksilver\CATALYST_Quicksilver.uis_Scrollbar:Smaller.WB4 ADS C:\Programmi\ATI Technologies\ATI.ACE\skins\CATALYST_SteelBlue\CATALYST_SteelBlue.uis_Scrollbar:Smaller.WB4 ---- EOF - GMER 1.0.12 ----
__________________
Asus A8R-MVP,AMD Athlon 64 X2 4200+ 2.2Ghz--->2,6Ghz ![]() |
![]() |
![]() |
![]() |
#4164 |
Senior Member
Iscritto dal: Jan 2003
Messaggi: 630
|
è da un paio di giorni che mi succede una cosa stranissima,se faccio una ricerca su google e vada su un determinato sito,google mi porta su un altro sito,tipo il sito di sky,casino,ecc,devo fare la ricerca sempre due volte prima di accedere correttamente a un sito,ho provato altri motori di ricerca ma suddere la stessa cosa,se cerco con altalavista mi riporta su google che continua a fare di testa sua,ho provato a passare alcuni antivirus ma non mi individuano nessun virus,qualcuno sa dirmi quale può essere il problema,perchè google continua a indirizzarmi su i siti che vuole lui?
vi posto il log di HijackThis Logfile of HijackThis v1.97.5 Scan saved at 16.32.37, on 19/11/2006 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programmi\Analog Devices\SoundMAX\SMAgent.exe C:\WINDOWS\system32\svchost.exe C:\Programmi\Analog Devices\SoundMAX\SMTray.exe C:\Programmi\Trust\250S Series\lwbwheel.exe C:\Programmi\File comuni\Real\Update_OB\realsched.exe C:\Programmi\Thrustmaster\Thrustmapper\TMTMTSR.exe C:\WINDOWS\system32\rundll32.exe C:\windows\system32\winclean.exe C:\WINDOWS\system32\ctfmon.exe C:\Programmi\File comuni\Ahead\lib\NMBgMonitor.exe D:\Programmi\Emule\emule.exe C:\Programmi\Webteh\BSplayerPro\bsplayer.exe C:\Programmi\K-Lite Codec Pack\filters\divxsm.exe C:\Programmi\Internet Explorer\IEXPLORE.EXE C:\Programmi\Lavasoft\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {73364D99-1240-4dff-B12A-67E448373148} - C:\WINDOWS\system32\ipv6mons.dll O2 - BHO: (no name) - {A5366673-E8CA-11D3-9CD9-0090271D075B} - D:\PROGRA~1\FlashGet\jccatch.dll O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - D:\PROGRA~1\FlashGet\fgiebar.dll O4 - HKLM\..\Run: [Smapp] C:\Programmi\Analog Devices\SoundMAX\SMTray.exe O4 - HKLM\..\Run: [LWBMOUSE] C:\Programmi\Trust\250S Series\lwbwheel.exe O4 - HKLM\..\Run: [TkBellExe] "C:\Programmi\File comuni\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [ThrustTSR] C:\Programmi\Thrustmaster\Thrustmapper\TMTMTSR.exe O4 - HKLM\..\Run: [AdslTaskBar] rundll32.exe stmctrl.dll,TaskBar O4 - HKLM\..\Run: [winclean] c:\windows\system32\winclean.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programmi\File comuni\Ahead\lib\NMBgMonitor.exe" O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O8 - Extra context menu item: Scarica con FlashGet - D:\Programmi\FlashGet\jc_link.htm O8 - Extra context menu item: Scarica tutto con FlashGet - D:\Programmi\FlashGet\jc_all.htm O9 - Extra button: FlashGet (HKLM) O9 - Extra 'Tools' menuitem: &FlashGet (HKLM) O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 (HKLM) O9 - Extra button: Messenger (HKLM) O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM) O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload.macromedia.com/pu...ash/swflash.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{E40E263B-E79F-41D1-B2AC-62719C0076EF}: NameServer = 85.37.17.50 85.38.28.76
__________________
ENERMAX Uber Chakra Big Tower/Asus P5Q3 P45/Q9400 Quad-Core2/ 4GIGA OCZ DDR3(1600MHz)Gold series/ Barracuda 500GB/SAPPHIRE HD4850/OCZ 700W/ASUS DRW-2014S 20X/Alice adsl 7mb |
![]() |
![]() |
![]() |
#4165 | |
Senior Member
Iscritto dal: Jun 2003
Città: ..By The Sea..
Messaggi: 564
|
Quote:
__________________
Without Contraries is no Progression... |
|
![]() |
![]() |
![]() |
#4166 | |
Senior Member
Iscritto dal: Jun 2003
Città: ..By The Sea..
Messaggi: 564
|
Quote:
nella lista dei servizi, guarda se nella colonna connessione compare qualche voce con caratteri casuali diversa da tutte le altre. Se così fosse guarda le proprietà (tasto dx -> proprietà) del servizio(i che presenta questa voce e prendi nota del nome del file. Scarica questo: http://www.nod32.it/cgi-bin/mapdl.pl?tool=Agent.VP e utilizzalo per eliminare il/i file di cui sopra. Poi con hijackthis fixa questo: O2 - BHO: (no name) - {73364D99-1240-4dff-B12A-67E448373148} - C:\WINDOWS\system32\ipv6mons.dll Facci sapere l'esito dei vari passaggi. Ciao!
__________________
Without Contraries is no Progression... |
|
![]() |
![]() |
![]() |
#4167 |
Senior Member
Iscritto dal: Oct 2004
Città: Milano
Messaggi: 2641
|
@mr. vertigo
Allora, entrambi i processi smss.exe e csrss.exe, esistono in winxp, ma dovrebbero trovarsi in c\windows\system32 e non in quella directory system32\oobe\setup\, o perlomeno io non li ho mai visti in quella posizione. Io ti consiglio di rifare la scansione con cureit in modalità provvisoria e col ripristino disabilitato. Sempre in modalità provvisoria riprova a fixare quel 023 (file missing) che è rimasto e, se non riscontri malfunzionamenti, elimina pure la copia dal desktop. Per fare analizzare i file su virustotal devi selezionare il file tramite il pulsante scegli e poi cliccare su send, a volte c'è da aspettare un pò, anche 10-15 minuti perchè c'è già una coda di altri utenti che stanno utilizzando il sito.
__________________
FOXYLADY è un MASCHIO!! Un amico è una persona che sa tutto di te e nonostante questo gli piaci |
![]() |
![]() |
![]() |
#4168 | |
Senior Member
Iscritto dal: Jul 2000
Città: Vicenza
Messaggi: 2056
|
Quote:
![]() Grazie x l'interessamento Break Ecco i log autostart Il log rootkit non riesco a postarlo forse perche' troppo lungo il forum mi da errore ![]() GMER 1.0.12.11889 - http://www.gmer.net Autostart scan 2006-11-19 18:31:25 Windows 5.1.2600 Service Pack 2 HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems@Windows = %SystemRoot%\system32\csrss.exe ObjectDirectory=\Windows SharedSection=1024,3072,512 Windows=On SubSystemType=Windows ServerDll=basesrv,1 ServerDll=winsrv:UserServerDllInitialization,3 ServerDll=winsrv:ConServerDllInitialization,2 ProfileControl=Off MaxRequestThreads=16 HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon@Userinit = C:\WINDOWS\system32\userinit.exe, HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ >>> klogon@DLLName = C:\WINDOWS\system32\klogon.dll WgaLogon@DLLName = WgaLogon.dll HKLM\SYSTEM\CurrentControlSet\Services\ >>> AVP /*Kaspersky Anti-Virus 6.0*/@ = "C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe" -r IAANTMON /*Intel(R) Matrix Storage Event Monitor*/@ = C:\Programmi\Intel\Intel Matrix Storage Manager\Iaantmon.exe NVSvc /*NVIDIA Display Driver Service*/@ = %SystemRoot%\system32\nvsvc32.exe O&O Defrag /*O&O Defrag*/@ = C:\WINDOWS\system32\oodag.exe OutpostFirewall /*Outpost Firewall Service*/@ = C:\Programmi\Agnitum\Outpost Firewall\outpost.exe /service /*file not found*/ Spooler /*Spooler di stampa*/@ = %SystemRoot%\system32\spoolsv.exe UMWdf /*Windows User Mode Driver Framework*/@ = C:\WINDOWS\system32\wdfmgr.exe HKLM\Software\Microsoft\Windows\CurrentVersion\Run >>> @IAAnotifC:\Programmi\Intel\Intel Matrix Storage Manager\Iaanotif.exe = C:\Programmi\Intel\Intel Matrix Storage Manager\Iaanotif.exe @GBB36X ConfigureC:\WINDOWS\system32\JMRaidTool.exe boot = C:\WINDOWS\system32\JMRaidTool.exe boot @CTSysVolC:\Programmi\Creative\SBAudigy2ZS\Surround Mixer\CTSysVol.exe /r /*file not found*/ = C:\Programmi\Creative\SBAudigy2ZS\Surround Mixer\CTSysVol.exe /r /*file not found*/ @CTHelperCTHELPER.EXE = CTHELPER.EXE @SBDrvDetC:\Programmi\Creative\SB Drive Det\SBDrvDet.exe /r /*file not found*/ = C:\Programmi\Creative\SB Drive Det\SBDrvDet.exe /r /*file not found*/ @UpdRegC:\WINDOWS\UpdReg.EXE = C:\WINDOWS\UpdReg.EXE @NvCplDaemonRUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup = RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup @nwiznwiz.exe /install = nwiz.exe /install @NvMediaCenterRUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit = RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit @Outpost FirewallC:\PROGRA~1\Agnitum\OUTPOS~1\outpost.exe /waitservice = C:\PROGRA~1\Agnitum\OUTPOS~1\outpost.exe /waitservice @OutpostFeedBackC:\Programmi\Agnitum\Outpost Firewall\feedback.exe /dump:os_startup /*file not found*/ = C:\Programmi\Agnitum\Outpost Firewall\feedback.exe /dump:os_startup /*file not found*/ @kav"C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe" = "C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe" @ /*file not found*/ = /*file not found*/ @BluetoothAuthenticationAgentrundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent = rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent @ISUSPM StartupC:\PROGRA~1\FILECO~1\INSTAL~1\UPDATE~1\isuspm.exe -startup = C:\PROGRA~1\FILECO~1\INSTAL~1\UPDATE~1\isuspm.exe -startup @ISUSScheduler"C:\Programmi\File comuni\InstallShield\UpdateService\issch.exe" -start = "C:\Programmi\File comuni\InstallShield\UpdateService\issch.exe" -start @FinePrint Dispatcher v5"C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5a.exe" /source=HKLM = "C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5a.exe" /source=HKLM @NeroFilterCheckC:\Programmi\File comuni\Ahead\Lib\NeroCheck.exe = C:\Programmi\File comuni\Ahead\Lib\NeroCheck.exe HKCU\Software\Microsoft\Windows\CurrentVersion\Run >>> @MessengerPlus3"C:\Programmi\MessengerPlus! 3\MsgPlus.exe" /WinStart = "C:\Programmi\MessengerPlus! 3\MsgPlus.exe" /WinStart @msnmsgr"C:\Programmi\MSN Messenger\MsnMsgr.Exe" /background = "C:\Programmi\MSN Messenger\MsnMsgr.Exe" /background @H/PC Connection Agent"C:\PROGRA~1\MICROS~4\wcescomm.exe" = "C:\PROGRA~1\MICROS~4\wcescomm.exe" @ctfmon.exeC:\WINDOWS\system32\ctfmon.exe = C:\WINDOWS\system32\ctfmon.exe HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved >>> @{42071714-76d4-11d1-8b24-00a0c9068ff3} /*Estensione panoramica video del Pannello di controllo*/deskpan.dll /*file not found*/ = deskpan.dll /*file not found*/ @{596AB062-B4D2-4215-9F74-E9109B0A8153} /*Pagina proprietà versioni precedenti*/%SystemRoot%\system32\twext.dll = %SystemRoot%\system32\twext.dll @{9DB7A13C-F208-4981-8353-73CC61AE2783} /*Versioni precedenti*/%SystemRoot%\system32\twext.dll = %SystemRoot%\system32\twext.dll @{00E7B358-F65B-4dcf-83DF-CD026B94BFD4} /*Autoplay for SlideShow*/(null) = @{692F0339-CBAA-47e6-B5B5-3B84DB604E87} /*Extensions Manager Folder*/%SystemRoot%\system32\extmgr.dll = %SystemRoot%\system32\extmgr.dll @{A70C977A-BF00-412C-90B7-034C51DA2439} /*NvCpl DesktopContext Class*/C:\WINDOWS\system32\nvcpl.dll = C:\WINDOWS\system32\nvcpl.dll @{FFB699E0-306A-11d3-8BD1-00104B6F7516} /*Play on my TV helper*/C:\WINDOWS\system32\nvcpl.dll = C:\WINDOWS\system32\nvcpl.dll @{1CDB2949-8F65-4355-8456-263E7C208A5D} /*Desktop Explorer*/C:\WINDOWS\system32\nvshell.dll = C:\WINDOWS\system32\nvshell.dll @{1E9B04FB-F9E5-4718-997B-B8DA88302A47} /*Desktop Explorer Menu*/C:\WINDOWS\system32\nvshell.dll = C:\WINDOWS\system32\nvshell.dll @{1E9B04FB-F9E5-4718-997B-B8DA88302A48} /*nView Desktop Context Menu*/C:\WINDOWS\system32\nvshell.dll = C:\WINDOWS\system32\nvshell.dll @{B41DB860-8EE4-11D2-9906-E49FADC173CA} /*WinRAR shell extension*/C:\Programmi\WinRAR\rarext.dll = C:\Programmi\WinRAR\rarext.dll @{85E0B171-04FA-11D1-B7DA-00A0C90348D6} /*Web Anti-Virus*/C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus 6.0\scieplugin.dll = C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus 6.0\scieplugin.dll @{32020A01-506E-484D-A2A8-BE3CF17601C3} /*AlcoholShellEx*/C:\PROGRA~1\ALCOHO~1\ALCOHO~1\axshlex.dll = C:\PROGRA~1\ALCOHO~1\ALCOHO~1\axshlex.dll @{BDEADF00-C265-11D0-BCED-00A0C90AB50F} /*Cartelle Web*/C:\PROGRA~1\FILECO~1\MICROS~1\WEBFOL~1\MSONSEXT.DLL = C:\PROGRA~1\FILECO~1\MICROS~1\WEBFOL~1\MSONSEXT.DLL @{00020D75-0000-0000-C000-000000000046} /*Microsoft Office Outlook Desktop Icon Handler*/C:\PROGRA~1\MICROS~2\OFFICE11\MLSHEXT.DLL = C:\PROGRA~1\MICROS~2\OFFICE11\MLSHEXT.DLL @{0006F045-0000-0000-C000-000000000046} /*Microsoft Office Outlook Custom Icon Handler*/C:\PROGRA~1\MICROS~2\OFFICE11\OLKFSTUB.DLL = C:\PROGRA~1\MICROS~2\OFFICE11\OLKFSTUB.DLL @{42042206-2D85-11D3-8CFF-005004838597} /*Microsoft Office HTML Icon Handler*/C:\Programmi\Microsoft Office\OFFICE11\msohev.dll = C:\Programmi\Microsoft Office\OFFICE11\msohev.dll @{48EAD1E1-ECF2-4a85-AA09-1C44FBEED451} /*OODefrag*/C:\PROGRA~1\OOSOFT~1\DEFRAG~1\oodsh.dll = C:\PROGRA~1\OOSOFT~1\DEFRAG~1\oodsh.dll @{FC9FB64A-1EB2-4CCF-AF5E-1A497A9B5C2D} /*Messenger Sharing Folders*/C:\Programmi\MSN Messenger\fsshext.8.0.0812.00.dll = C:\Programmi\MSN Messenger\fsshext.8.0.0812.00.dll @{AC1DB655-4F9A-4c39-8AD2-A65324A4C446} /*Autodesk Drawing Preview*/C:\Programmi\File comuni\Autodesk Shared\Thumbnail\AcThumbnail16.dll = C:\Programmi\File comuni\Autodesk Shared\Thumbnail\AcThumbnail16.dll @{36A21736-36C2-4C11-8ACB-D4136F2B57BD} /*Gestore icona firma digitale di AutoCAD*/C:\WINDOWS\system32\AcSignIcon.dll = C:\WINDOWS\system32\AcSignIcon.dll @{6DEA92E9-8682-4b6a-97DE-354772FE5727} /*Autodesk DWF Preview*/C:\Programmi\File comuni\Autodesk Shared\Thumbnail\AcDwfThmbPrxy16.dll = C:\Programmi\File comuni\Autodesk Shared\Thumbnail\AcDwfThmbPrxy16.dll @{46E22146-59C0-4136-9233-52E412E2B428} /*EzCddax extension*/C:\Programmi\Easy CD-DA Extractor 9\ezcddax9.dll = C:\Programmi\Easy CD-DA Extractor 9\ezcddax9.dll @{e82a2d71-5b2f-43a0-97b8-81be15854de8} /*ShellLink for Application References*/C:\WINDOWS\system32\dfshim.dll = C:\WINDOWS\system32\dfshim.dll @{E37E2028-CE1A-4f42-AF05-6CEABC4E5D75} /*Shell Icon Handler for Application References*/C:\WINDOWS\system32\dfshim.dll = C:\WINDOWS\system32\dfshim.dll @{49BF5420-FA7F-11cf-8011-00A0C90A8F78} /*Mobile Device*/C:\PROGRA~1\MICROS~4\Wcesview.dll = C:\PROGRA~1\MICROS~4\Wcesview.dll HKLM\Software\Classes\*\shellex\ContextMenuHandlers\ >>> ASW@{33C9E362-3EDA-4930-8AFE-5DA39A8BB77A} = C:\Programmi\Agnitum\Outpost Firewall\op_shell.dll EzCddax@{46E22146-59C0-4136-9233-52E412E2B428} = C:\Programmi\Easy CD-DA Extractor 9\ezcddax9.dll Kaspersky Anti-Virus@{dd230880-495a-11d1-b064-008048ec2fc5} = C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus 6.0\shellex.dll OODefrag@{48EAD1E1-ECF2-4a85-AA09-1C44FBEED451} = C:\PROGRA~1\OOSOFT~1\DEFRAG~1\oodsh.dll UltraEdit-32@{b5eedee0-c06e-11cf-8c56-444553540000} = C:\Programmi\IDM Computer Solutions\UltraEdit-32\ue32ctmn.dll WinRAR@{B41DB860-8EE4-11D2-9906-E49FADC173CA} = C:\Programmi\WinRAR\rarext.dll HKLM\Software\Classes\Directory\shellex\ContextMenuHandlers\ >>> ASW@{33C9E362-3EDA-4930-8AFE-5DA39A8BB77A} = C:\Programmi\Agnitum\Outpost Firewall\op_shell.dll WinRAR@{B41DB860-8EE4-11D2-9906-E49FADC173CA} = C:\Programmi\WinRAR\rarext.dll HKLM\Software\Classes\Folder\shellex\ContextMenuHandlers\ >>> ASW@{33C9E362-3EDA-4930-8AFE-5DA39A8BB77A} = C:\Programmi\Agnitum\Outpost Firewall\op_shell.dll Kaspersky Anti-Virus@{dd230880-495a-11d1-b064-008048ec2fc5} = C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus 6.0\shellex.dll OODefrag@{48EAD1E1-ECF2-4a85-AA09-1C44FBEED451} = C:\PROGRA~1\OOSOFT~1\DEFRAG~1\oodsh.dll WinRAR@{B41DB860-8EE4-11D2-9906-E49FADC173CA} = C:\Programmi\WinRAR\rarext.dll HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects >>> @{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll = C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll @{31FF080D-12A3-439A-A2EF-4BA95A3148E8}C:\Programmi\GetRight\xx2gr.dll = C:\Programmi\GetRight\xx2gr.dll HKLM\Software\Microsoft\Internet Explorer\Main >>> @Default_Page_URLhttp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome = http://www.microsoft.com/isapi/redir...r=6&ar=msnhome @Start Pagehttp://www.microsoft.com/isapi/redir.dll?prd={SUB_PRD}&clcid={SUB_CLSID}&pver={SUB_PVER}&ar=home = http://www.microsoft.com/isapi/redir.dll?prd={SUB_PRD}&clcid={SUB_CLSID}&pver={SUB_PVER}&ar=home @Local Page%SystemRoot%\system32\blank.htm = %SystemRoot%\system32\blank.htm HKCU\Software\Microsoft\Internet Explorer\Main >>> @Start Pageabout:blank = about:blank @Local PageC:\WINDOWS\system32\blank.htm = C:\WINDOWS\system32\blank.htm HKLM\Software\Classes\PROTOCOLS\Filter\text/xml@CLSID = C:\Programmi\File comuni\Microsoft Shared\OFFICE11\MSOXMLMF.DLL HKLM\Software\Classes\PROTOCOLS\Handler\ >>> dvd@CLSID = C:\WINDOWS\system32\msvidctl.dll its@CLSID = C:\WINDOWS\system32\itss.dll livecall@CLSID = C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL mhtml@CLSID = %SystemRoot%\system32\inetcomm.dll ms-its@CLSID = C:\WINDOWS\system32\itss.dll msnim@CLSID = C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL mso-offdap11@CLSID = C:\PROGRA~1\FILECO~1\MICROS~1\WEBCOM~1\11\OWC11.DLL tv@CLSID = C:\WINDOWS\system32\msvidctl.dll wia@CLSID = C:\WINDOWS\system32\wiascr.dll HKLM\SYSTEM\CurrentControlSet\Services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries\000000000004@LibraryPath = %SystemRoot%\system32\wshbth.dll ---- EOF - GMER 1.0.12 ----
__________________
-> Acer 6930 Thread <- Ultima modifica di Bimbosoft : 19-11-2006 alle 17:51. |
|
![]() |
![]() |
![]() |
#4169 | |
Senior Member
Iscritto dal: Jun 2003
Città: ..By The Sea..
Messaggi: 564
|
Quote:
ciao!
__________________
Without Contraries is no Progression... |
|
![]() |
![]() |
![]() |
#4170 | |
Senior Member
Iscritto dal: Jan 2003
Messaggi: 630
|
Quote:
![]()
__________________
ENERMAX Uber Chakra Big Tower/Asus P5Q3 P45/Q9400 Quad-Core2/ 4GIGA OCZ DDR3(1600MHz)Gold series/ Barracuda 500GB/SAPPHIRE HD4850/OCZ 700W/ASUS DRW-2014S 20X/Alice adsl 7mb |
|
![]() |
![]() |
![]() |
#4171 | |
Senior Member
Iscritto dal: Jul 2000
Città: Vicenza
Messaggi: 2056
|
Quote:
Grazie sei gentilissimo Ecco il log rootkit senza "show all" e senza "file" solo di c: http://www.mytempdir.com/1071969 ps: solo explorer punta a questa posta, firefox che ho provato ad installare ieri sembra non avere nessun problema
__________________
-> Acer 6930 Thread <- |
|
![]() |
![]() |
![]() |
#4172 | |
Senior Member
Iscritto dal: Jun 2003
Città: ..By The Sea..
Messaggi: 564
|
Quote:
![]() selezionando tutte le opzioni. Considera che può impiegarci un bel pò, non usare il pc durante la scansione. Quando ha finito comparirà il notepad con il log. Puoi metterlo su mytempdir. Infine vorrei capire bene una cosa. Da un tentativo di connessione all'altro cambia soltanto la porta (3460 nella immagine che hai allegato) e rimane sempre uguale knud.no-ip.org? Queste connessioni le fa anche solo aprendo explorer senza andare su alcun sito?
__________________
Without Contraries is no Progression... |
|
![]() |
![]() |
![]() |
#4173 | |
Senior Member
Iscritto dal: Jul 2000
Città: Vicenza
Messaggi: 2056
|
Quote:
Sembra un banale spyware ma nessun software trova nulla..... E' cominciato tutto quando ho installato IE7 rc1 da fonte "asinello" se vuoi in pvt ti dico il file preciso....se sei curioso.....io l'ho riscaricato ed analizzato ma non ho visto nulla di particolare, c'era un reg ma pulito a mio avviso. A nulla è servito mettere IE7 final oppure tornare ad IE6...solo firefox sembra esente dal problema. Mi e' venuto anche il dubbio che insieme all'installazione di explorer sia stata inserita una chiave di registro che fa un imput ad explorer a puntare quella porta di quell'address, magari x "telefonare casa".....pero' non so' dove risiedano le chiavi di explorer x eventualmente controllare.
__________________
-> Acer 6930 Thread <- Ultima modifica di Bimbosoft : 20-11-2006 alle 17:28. |
|
![]() |
![]() |
![]() |
#4174 | |
Senior Member
Iscritto dal: Jun 2003
Città: ..By The Sea..
Messaggi: 564
|
Quote:
Certo ora che mi dici quando sono iniziate, potrebbe essere quella versione di explorer ad essere stata in qualche modo manomessa. Se è una rc1 installaci sopra quella finale, dovrebbe essere possibile. Io per adesso ie7 l'ho provato solo su Vista RC1, su xp non l'ho ancora installato. Edit: ho letto la tua modifica. non conosco semplici chiavi per poter "chiamare a casa" con qualche scopo.. se vuoi provare l'altra scansione.. è una situazione curiosa..
__________________
Without Contraries is no Progression... |
|
![]() |
![]() |
![]() |
#4175 | |
Senior Member
Iscritto dal: Jul 2000
Città: Vicenza
Messaggi: 2056
|
Quote:
Guarda anche tornando a IE6 non ho visto differenze e nemmeno passando a IE7 final....sembra che questa "cosa" resti fissa indipendentemente. Ho provato vari scan nel registro con "3460" "kund" ".org" ma non ho trovato nulla. Sembra un fantasma sta cosa e non si capisce da dove venga, in qualche posto ci sara' un eseguibile che chiama sta cosa o altro, ma qualcosa che muove i fili c'e'.
__________________
-> Acer 6930 Thread <- |
|
![]() |
![]() |
![]() |
#4176 | |
Senior Member
Iscritto dal: Jun 2003
Città: ..By The Sea..
Messaggi: 564
|
Quote:
Cmq da quel che dice il fw sembra che sia iexplore.exe (ovvero internet explorer) a lanciare la connessione. Quando avvii windows, internetexplorer non viene lanciato automaticamente (perlomeno il 6 no). Hai guardato con taskmanager se il processo iexplore.exe risulta visibile e se chiudendolo smettono questi tentativi?
__________________
Without Contraries is no Progression... |
|
![]() |
![]() |
![]() |
#4177 | |
Senior Member
Iscritto dal: Jul 2000
Città: Vicenza
Messaggi: 2056
|
Quote:
Sbloccato IE, messo in zona neutra con supervisione fw.....riavviato....aperto istanza web ecc.....non da segni di nota, assurdo.....sembra sparito tutto.....non ne vado fuori di sta cosa mi sta logorando.......navigo con IE senza vedere segni. piu' tardi faro altre prove ma e' molto strano ed io odio non scoprire il perche' di tutto quello che succede......cmq e' certo.....firefox mi piace una cifra e credo che usero' molto poco IE da oggi in poi Non posso che ringraziarti infinitamente x l'appoggio e l'aiuto che mi hai dato Break, sono in debito ![]()
__________________
-> Acer 6930 Thread <- Ultima modifica di Bimbosoft : 20-11-2006 alle 17:50. |
|
![]() |
![]() |
![]() |
#4178 | |
Senior Member
Iscritto dal: Jun 2003
Città: ..By The Sea..
Messaggi: 564
|
Quote:
Quando è possibile anch'io cerco di indagare a fondo.. ![]()
__________________
Without Contraries is no Progression... |
|
![]() |
![]() |
![]() |
#4179 | |
Senior Member
Iscritto dal: Jul 2000
Città: Vicenza
Messaggi: 2056
|
Quote:
__________________
-> Acer 6930 Thread <- |
|
![]() |
![]() |
![]() |
#4180 |
Bannato
Iscritto dal: Feb 2006
Città: Roma
Messaggi: 1227
|
hijack.de mi ha rilevato questo elemento. secondo voi devo cancellarlo? grazie
O17 - HKLM\System\CCS\Services\Tcpip\..\{D1A71D87-DD0B-480D-81ED-EC8097994338}: NameServer = 85.37.17.17 85.38.28.72 Abbastanza sospetto Abbastanza sospetto Se il Dominio non appartiene al vostro provider Internet od alla vostra rete aziendale, questi elementi dovrebbero essere eliminati. Anche gli elementi 'SearchList' dovrebbero essere cancellati (Fix). Attualmente non è stato lasciato alcun voto dai visitatori! Conoscete l'indirizzo IP o il Dominio '85.37.17.17 85.38.28.72'? Se no, eliminate questo oggetto. |
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 20:09.